🛡️ Executive Summary
- L’FBI invita i membri rimasti di ShinyHunters a consegnarsi dopo l’arresto nei Paesi Bassi di un presunto componente del gruppo.
- Due ex membri dell’US Air Force ricevono complessivamente 189 mesi di carcere per una rete BEC basata su phishing e account aziendali compromessi.
- ANSSI ricostruisce il furto DGFiP: credenziali autentiche, segmentazione insufficiente e monitoraggio incompleto hanno consentito l’esfiltrazione senza exploit sofisticati.
Tre sviluppi arrivati nelle stesse ore mostrano una componente del cybercrime molto meno spettacolare dello zero-day, ma spesso più efficace: possedere un’identità che il sistema considera legittima. Dopo l’arresto nei Paesi Bassi di un presunto membro di ShinyHunters, l’FBI ha invitato gli altri componenti del gruppo a farsi avanti. Negli Stati Uniti due ex militari dell’Air Force sono stati condannati per frodi BEC costruite attraverso credenziali email sottratte e indirizzi contraffatti. In Francia, infine, ANSSI ha ricostruito mesi di accessi alla DGFiP effettuati attraverso account validi. In tutti e tre i casi il valore criminale non nasce dal “bucare” direttamente un sistema, ma dal trasformare la fiducia accordata a un account in accesso, dati o denaro.
Cosa leggere
L’arresto ShinyHunters apre una fase diversa: l’FBI punta sulla pressione interna
La polizia olandese ha confermato l’arresto, avvenuto il 15 settembre, di un ventiquattrenne di Amsterdam sospettato di avere avuto un ruolo in ShinyHunters. Gli investigatori hanno sequestrato diversi supporti digitali e precisano che ulteriori arresti non sono esclusi; il tribunale di Rotterdam ha disposto altri 90 giorni di custodia preventiva. La comunicazione della polizia olandese attribuisce al gruppo numerose intrusioni ed estorsioni internazionali, pur mantenendo l’arrestato nella posizione giuridica di sospettato. L’FBI ha reagito con un messaggio diretto agli altri membri: secondo Brett Leatherman, Assistant Director della Cyber Division, dal 2025 ShinyHunters sarebbe collegato alla compromissione di oltre 140 organizzazioni e ad almeno 70 milioni di dollari in pagamenti estorsivi.
Il video ufficiale dell’FBI insiste soprattutto sull’effetto che arresti, dispositivi sequestrati e cooperazione internazionale possono produrre sulla sicurezza operativa del gruppo, arrivando a suggerire agli altri componenti di contattare per primi le autorità. La pressione arriva dopo mesi nei quali ShinyHunters ha utilizzato tecniche differenti, dalle campagne contro Salesforce basate su OAuth e social engineering fino allo sfruttamento di Oracle PeopleSoft e all’estorsione mediante dati rubati. La recente compromissione del leak site di Clop aveva inoltre mostrato un gruppo disposto a colpire persino altre organizzazioni criminali. La variabile che cambia adesso non è tecnica: è l’aumento del rischio personale per chi continua a operare dentro una struttura nella quale un computer sequestrato può diventare una mappa delle relazioni rimaste.
Leggi anche: ShinyHunters punta ai dati DMV mentre altre reti criminali scalano frodi e furti
Due ex membri dell’Air Force mostrano quanto può valere una casella email compromessa
Il secondo caso elimina qualsiasi necessità di exploit sofisticati. Chijioke Timothy Odimegwu, 25 anni, e Harafat Mogaji, 26, entrambi membri dell’US Air Force durante parte della condotta contestata, sono stati condannati rispettivamente a 111 e 78 mesi di carcere federale, per un totale di 189 mesi. Secondo il Dipartimento di Giustizia statunitense, per quasi due anni gli imputati e i complici hanno utilizzato spam e phishing per sottrarre username e password di account email aziendali, combinando successivamente gli accessi reali con indirizzi spoofed simili a quelli utilizzati da vittime e partner commerciali. La tecnica consentiva di inserirsi nelle comunicazioni e modificare le coordinate dei pagamenti: una singola operazione da una vittima dell’Iowa ha superato 1,68 milioni di dollari, mentre un secondo bonifico in Ohio ha oltrepassato i 720.000 dollari. Le condanne includono anche restituzioni economiche individuali superiori complessivamente a 1,3 milioni. Il meccanismo è quello classico del Business Email Compromise: non serve violare il sistema contabile se l’attaccante può leggere le conversazioni, conoscere fatture e fornitori e impersonare una persona autorizzata a chiedere un cambio IBAN. Lo stesso modello industriale era già emerso nelle reti che trasformano il furto di account Microsoft 365 in un servizio criminale e nelle frodi payroll condotte dopo compromissioni di identità cloud. La difesa, quindi, non termina con l’autenticazione: un ordine di pagamento anomalo deve essere verificato attraverso un secondo canale indipendente proprio perché una mail perfettamente autentica può provenire da un account che non appartiene più soltanto al suo proprietario.
In Francia il problema non era entrare: era capire che un utente valido stava rubando dati
Il rapporto pubblicato da ANSSI sulla compromissione della Direction générale des Finances publiques rende ancora più evidente il limite dei controlli centrati esclusivamente sul login. Gli attacchi, avvenuti tra maggio e agosto, hanno prodotto due esfiltrazioni: una relativa a impots.gouv.fr e l’altra ai dati catastali. L’analisi ufficiale ANSSI evidenzia che la DGFiP non monitorava uno dei portali utilizzati dagli attaccanti e che mancava una correlazione capace di unire i diversi segnali sospetti; l’agenzia nazionale, dal canto proprio, disponeva di sonde sui punti di ingresso e uscita delle reti ma non dell’accesso ai log applicativi. Le verifiche successive hanno ricostruito l’utilizzo di credenziali appartenenti a personale della DGFiP e a soggetti terzi autorizzati: gli accessi risultavano quindi formalmente validi, anche quando arrivavano in orari, volumi e condizioni anomale. I dati coinvolti riguardano circa 678.000 persone e aziende, con informazioni fiscali, societarie e catastali, mentre gli account personali dei contribuenti su impots.gouv.fr non risultano compromessi. Il primo incidente DGFiP di agosto aveva già mostrato l’impatto del furto; il nuovo rapporto sposta però l’attenzione sulla causa operativa: credenziali legittime, segmentazione insufficiente e telemetria frammentata possono rendere invisibile un’esfiltrazione anche dopo che l’organizzazione ha individuato alcuni accessi sospetti.
Continua con:
Passkey usate come esca: ShinyHunters e Helix rubano dati Microsoft 365
Data breach sempre più veloci: AI, API e credenziali rubate aprono i database
Il controllo dell’identità fallisce quando verifica soltanto chi entra
Continua con:
ShinyHunters, BEC e DGFiP appartengono a categorie operative differenti, ma convergono sullo stesso punto: un’identità digitale valida non equivale a un comportamento legittimo. Il phishing può consegnare un account aziendale a un truffatore; un infostealer può trasformare la password di un dipendente pubblico in accesso amministrativo; social engineering e token rubati possono fornire a un gruppo estorsivo una sessione che i sistemi considerano normale. Da quel momento controllare soltanto password, MFA o indirizzo IP non è sufficiente. Servono limiti di privilegio, segmentazione, analisi del comportamento, correlazione tra log, controllo delle quantità di dati consultate e verifiche fuori banda per le operazioni finanziarie. Le campagne N0va che utilizzano login legittimi per sottrarre token Microsoft 365 hanno già mostrato quanto il cybercrime moderno preferisca ereditare un’autorizzazione invece di forzarla. I tre casi di settembre aggiungono la conseguenza: quando l’account compromesso continua a sembrare normale, l’attaccante può restare dentro abbastanza a lungo da trasformare la fiducia del sistema in denaro, dati o leva estorsiva.
Iscriviti alla Newsletter
Non perdere le analisi settimanali: Entra nella Matrice Digitale.
Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.









